[monkeyvuln] / [vulnerabilidades] / plugin
Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder
fluentform
crítica 2alta 8media 27sin dato 5
∴ actualiza a la versión 6.2.12 o superior para cerrar todos los fallos
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.8CVE-2022-3463
CSV Injection vulnerability
- versiones afectadas:
- < 4.3.13
- corregido en:
- 4.3.13
- publicada:
- 2022-11-07
- crítica 9.8CVE-2024-2771
Missing Authorization to Settings Update and Limited Privilege Escalation
- versiones afectadas:
- < 5.1.17
- corregido en:
- 5.1.17
- publicada:
- 2024-05-18
- alta 8.8CVE-2021-34620
Cross-Site Request Forgery (CSRF) vulnerability leading to stored Cross-Site Scripting (XSS)
- versiones afectadas:
- < 3.6.67
- corregido en:
- 3.6.67
- publicada:
- 2021-07-07
- alta 7.5CVE-2024-2782
Missing Authorization to Setting Manipulation
- versiones afectadas:
- < 5.1.17
- corregido en:
- 5.1.17
- publicada:
- 2024-05-18
- alta 8.8CVE-2024-4157
PHP Object Injection via extractDynamicValues
- versiones afectadas:
- < 5.1.16
- corregido en:
- 5.1.16
- publicada:
- 2024-05-22
- alta 7.2CVE-2024-10646
Unauthenticated Stored Cross-Site Scripting via Form Subject
- versiones afectadas:
- < 5.2.7
- corregido en:
- 5.2.7
- publicada:
- 2024-12-14
- alta 8.2CVE-2026-5396
Authenticated (Subscriber+) Authorization Bypass via 'form_id' Parameter
- versiones afectadas:
- < 6.2.0
- corregido en:
- 6.2.0
- publicada:
- 2026-05-14
- alta 8.2CVE-2026-5395
Authenticated (Subscriber+) Authorization Bypass via 'table' Parameter
- versiones afectadas:
- < 6.2.1
- corregido en:
- 6.2.1
- publicada:
- 2026-05-14
- alta 7.2CVE-2026-16655
Unauthenticated Stored Cross-Site Scripting via Name Field Nested `password` Member
- versiones afectadas:
- < 6.2.8
- corregido en:
- 6.2.8
- publicada:
- 2026-07-29
- alta 7.2CVE-2026-18146
Unauthenticated Stored Cross-Site Scripting via Notification Smartcode Values
- versiones afectadas:
- < 6.2.12
- corregido en:
- 6.2.12
- publicada:
- 2026-08-13
- media 5.4CVE-2023-0546
Cross Site Scripting (XSS)
- versiones afectadas:
- < 4.3.25
- corregido en:
- 4.3.25
- publicada:
- 2023-04-10
- media 5.5CVE-2023-24410
SQL Injection
- versiones afectadas:
- < 5.0.0
- corregido en:
- 5.0.0
- publicada:
- 2023-10-31
- media 5.3CVE-2023-41952
Insecure Direct Object Reference
- versiones afectadas:
- < 5.0.9
- corregido en:
- 5.0.9
- publicada:
- 2023-09-08
- media 4.8CVE-2024-0618
Authenticated(Administrator+) Stored Cross-Site Scripting via imported form title
- versiones afectadas:
- < 5.1.7
- corregido en:
- 5.1.7
- publicada:
- 2024-01-18
- media 5.4CVE-2023-6957
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 5.1.10
- corregido en:
- 5.1.10
- publicada:
- 2024-03-13
- media 5.4CVE-2024-2772
Authenticated (Subscriber+) Stored Cross-Site Scripting
- versiones afectadas:
- < 5.1.14
- corregido en:
- 5.1.14
- publicada:
- 2024-05-18
- media 5.4CVE-2024-4709
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 5.1.17
- corregido en:
- 5.1.17
- publicada:
- 2024-05-18
- media 4.8CVE-2024-6520
Authenticated (Administrator+) Stored Cross-Site Scripting
- versiones afectadas:
- < 5.1.20
- corregido en:
- 5.1.20
- publicada:
- 2024-07-27
- media 5.4CVE-2024-6703
Authenticated (Subscriber+) Stored Cross-Site Scripting via Welcome Screen Fields
- versiones afectadas:
- < 5.1.20
- corregido en:
- 5.1.20
- publicada:
- 2024-07-27
- media 4.8CVE-2024-6518
Authenticated (Administrator+) Stored Cross-Site Scripting
- versiones afectadas:
- < 5.1.20
- corregido en:
- 5.1.20
- publicada:
- 2024-07-27
- media 4.8CVE-2024-6521
Authenticated (Administrator+) Stored Cross-Site Scripting
- versiones afectadas:
- < 5.1.20
- corregido en:
- 5.1.20
- publicada:
- 2024-07-27
- media 4.3CVE-2024-5053
Missing Authorization to Authenticated (Subscriber+) Mailchimp Integration Modification
- versiones afectadas:
- < 5.1.19
- corregido en:
- 5.1.19
- publicada:
- 2024-09-01
- media 4.8CVE-2024-9528
Authenticated (Form Manager+) Stored Cross-Site Scripting
- versiones afectadas:
- < 5.1.20
- corregido en:
- 5.1.20
- publicada:
- 2024-10-05
- media 6.1CVE-2024-9651
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 5.2.1
- corregido en:
- 5.2.1
- publicada:
- 2024-12-09
- media 5.3CVE-2024-13666
IP-Spoofing
- versiones afectadas:
- < 6.0.0
- corregido en:
- 6.0.0
- publicada:
- 2025-03-22
- media 6.4CVE-2025-3615
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 6.0.3
- corregido en:
- 6.0.3
- publicada:
- 2025-04-16
- media 5.3CVE-2025-13748
Unauthenticated Insecure Direct Object Reference to Payment Status Tampering via submission_id
- versiones afectadas:
- < 6.1.8
- corregido en:
- 6.1.8
- publicada:
- 2025-12-06
- media 5.3CVE-2025-13722
Missing Authorization to Authenticated (Subscriber+) Arbitrary Form Creation via AI Builder
- versiones afectadas:
- < 6.1.8
- corregido en:
- 6.1.8
- publicada:
- 2026-01-07
- media 5.3CVE-2025-69001
Unauthenticated Arbitrary Shortcode Execution
- versiones afectadas:
- < 6.1.12
- corregido en:
- 6.1.12
- publicada:
- 2026-01-22
- media 4.3CVE-2026-25313
Missing Authorization
- versiones afectadas:
- < 6.1.15
- corregido en:
- 6.1.15
- publicada:
- 2026-02-19
- media 5.3CVE-2026-4160
Insecure Direct Object Reference in Stripe SCA Confirmation to Unauthenticated Payment Status Modification
- versiones afectadas:
- < 6.2.0
- corregido en:
- 6.2.0
- publicada:
- 2026-04-16
- media 6.5CVE-2025-9260
Authenticated (Subscriber+) PHP Object Injection To Arbitrary File Read
- versiones afectadas:
- < 6.1.2
- corregido en:
- 6.1.2
- publicada:
- 2025-09-02
- media 4.9CVE-2026-6344
Authenticated (Administrator+) Arbitrary File Read via Path Traversal in Email Attachment
- versiones afectadas:
- < 6.2.2
- corregido en:
- 6.2.2
- publicada:
- 2026-05-06
- media 6.4CVE-2026-6828
Authenticated (Contributor+) Stored Cross-Site Scripting via 'permission_message' Shortcode Attribute
- versiones afectadas:
- < 6.2.2
- corregido en:
- 6.2.2
- publicada:
- 2026-05-13
- media 5.4CVE-2026-5069
Incorrect Authorization to Authenticated (Subscriber+) Arbitrary Subscription Cancellation via 'subscription_id'
- versiones afectadas:
- < 6.2.2
- corregido en:
- 6.2.2
- publicada:
- 2026-07-10
- media 5.3CVE-2026-17567
Unauthenticated Sensitive Information Exposure via Insecure Direct Object Reference and Weak Transaction Hash in 'transaction' Parameter
- versiones afectadas:
- < 6.2.9
- corregido en:
- 6.2.9
- publicada:
- 2026-07-31
- media 6.1CVE-2026-17571
Reflected Cross-Site Scripting via 'param'
- versiones afectadas:
- < 6.2.9
- corregido en:
- 6.2.9
- publicada:
- 2026-08-01
- sin dato
Cross Site Scripting (XSS)
- versiones afectadas:
- < 5.1.7
- corregido en:
- 5.1.7
- publicada:
- 2024-01-19
- sin datoCVE-2026-0996
Authenticated (Subscriber+) Stored Cross-Site Scripting via AI Form Builder Module
- versiones afectadas:
- < 6.1.15
- corregido en:
- 6.1.15
- publicada:
- 2026-02-09
- sin datoCVE-2026-11880
Insecure Direct Object Reference to Authenticated (Subscriber+) Subscription Cancellation
- versiones afectadas:
- < 6.2.1
- corregido en:
- 6.2.1
- publicada:
- 2026-07-01
- sin datoCVE-2026-11578
Insecure Direct Object Reference to Authenticated (Form Manager+) Cross-Form Submission Entry Deletion
- versiones afectadas:
- < 6.2.5
- corregido en:
- 6.2.5
- publicada:
- 2026-07-02
- sin datoCVE-2026-11881
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 6.2.6
- corregido en:
- 6.2.6
- publicada:
- 2026-07-30
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]